Zum Hauptinhalt springen
Zurück zum Wiki
CAPTCHA & Verifizierung

Was ist Proof of Work?

Zuletzt aktualisiert am 21. Juli 2026

Proof of Work ist ein kryptografisches Verfahren, bei dem ein Gerät eine kleine Rechenaufgabe lösen muss, bevor eine Aktion akzeptiert wird. Das Lösen der Aufgabe kostet messbaren Aufwand, während die Überprüfung der Lösung für den Server trivial ist. Diese Asymmetrie erlaubt es einem Dienst, jedem, der Anfragen im großen Stil sendet, echte Kosten aufzuerlegen — ohne von einer Person, die eine einzelne Aktion ausführt, irgendetwas zu verlangen.

Ursprünge des Konzepts

Die Idee ist älter als ihre bekannteste Anwendung. Vorgeschlagen wurde sie in den 1990er-Jahren als Gegenmaßnahme zu E-Mail-Spam: Wenn jede Nachricht eine kleine Berechnung erfordert, kostet eine E-Mail nichts Spürbares, Millionen von E-Mails werden jedoch teuer. Bitcoin machte Proof of Work später als Konsensmechanismus populär — in bewusst gigantischem Energiemaßstab. Der Einsatz in der Web-Sicherheit kehrt zur ursprünglichen, leichtgewichtigen Idee zurück: Aufgaben im Millisekunden-, nicht im Minutenbereich.

Wie Proof of Work im Bot-Schutz eingesetzt wird

Bei einer Proof-of-Work-Challenge sendet der Server dem Browser des Besuchers eine Aufgabe — typischerweise das Finden einer Eingabe, deren Hash bestimmte Bedingungen erfüllt. Der Browser löst sie im Hintergrund per JavaScript oder WebAssembly und übermittelt die Lösung zusammen mit der geschützten Aktion. Es findet keinerlei Nutzerinteraktion statt, was den Ansatz von Bilderrätseln unterscheidet und ihn von Haus aus barrierefrei macht: Es gibt nichts zu sehen, zu lesen oder zu klicken, sodass Screenreader-Nutzer und Menschen mit motorischen Einschränkungen genauso passieren wie alle anderen.

Der Sicherheitswert liegt in der Ökonomie, nicht in Geheimhaltung. Ein Bot kann jede einzelne Aufgabe genauso lösen wie ein Browser — aber ein Credential-Stuffing-Lauf mit einer Million Versuchen muss eine Million Aufgaben lösen, was nahezu kostenlose Anfragen in reale Rechenkosten verwandelt. Die Schwierigkeit kann zudem mit dem Verdacht skalieren: Verifizierungssysteme wie CaptchaFox kombinieren Proof of Work mit Signal- und Verhaltensanalyse und geben vertrauenswürdigen Besuchern eine Aufgabe, die sich in Millisekunden löst, während mutmaßliche Automatisierung zunehmend schwerere Arbeit erhält — multipliziert über jede Anfrage einer Kampagne.

Stärken und Grenzen

Proof of Work benötigt keine personenbezogenen Daten, keine Cookies und kein Tracking, was es aus DSGVO-Sicht attraktiv macht, und es verschlechtert die Ökonomie eines Angreifers linear mit der Skalierung. Für sich genommen ist es allerdings ein Kostenhebel und kein Detektor: Ein entschlossener Angreifer mit billiger Rechenleistung kann den Preis für einen gezielten Angriff mit geringem Volumen bezahlen. Deshalb wirkt Proof of Work am besten als eine Schicht in einer Multi-Signal-Verteidigung, in der Device Fingerprinting und Verhaltenssignale verdächtigen Traffic identifizieren und die Aufgabenschwierigkeit das Ausnutzen verbleibender Lücken teuer macht.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was sind Private Access Tokens (PATs)?

Private Access Tokens sind kryptografische Bestätigungen des Geräteherstellers, die für die Legitimität eines Clients bürgen — manche überspringen so CAPTCHAs.

Weiterlesen
Was ist Ad Fraud?

Ad Fraud bezeichnet gefälschte Werbe-Impressionen, Klicks oder Conversions, die Werbebudgets abschöpfen — größtenteils von Bots im großen Stil erzeugt.

Weiterlesen
Was ist Card Cracking?

Card Cracking ist das automatisierte Erraten fehlender Kartendaten — CVV, Ablaufdatum — durch Testen von Kombinationen an echten Zahlungsformularen.

Weiterlesen
Was ist Card-Not-Present-Betrug (CNP)?

Card-Not-Present-Betrug ist Zahlungsbetrug ohne physische Karte — online, telefonisch oder in-app. Gestohlene Kartendaten allein genügen zum Bezahlen.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten